
إثبات المفهوم لـ CVE-2025-69993: Cross-Site Scripting في طريقة `bindPopup()` الخاصة بـ Leaflet. يشمل تقريرًا استشاريًا وتحليل التأثير وتطبيق Angular تجريبي لإعادة إنتاج الثغرة.
ثغرة من نوع Cross-Site Scripting في Leaflet إصدار 1.9.4 أو أقل. تقوم دالة bindPopup() بعرض المدخلات المقدمة من المستخدم كـ HTML خام دون تنقية، مما يسمح بتنفيذ جافا سكريبت عشوائي.
bindPopup())cd leaflet-xss-poc
npm install
npm start
افتح http://localhost:4200/، أدخل `` في حقل الوصف، ثم انقر على "إضافة علامة".